Firma wdraża nowy system do obsługi klientów, w którym pracownicy będą widzieć historię zamówień, dane kontaktowe i czasem numer karty płatniczej. Ktoś przypomina sobie, że „chyba mieliśmy robioną analizę ryzyka, jak wdrażaliśmy RODO w 2018 roku”. Dokument się znajduje, ma cztery lata, dotyczy zupełnie innych systemów i nikt od tamtej pory do niego nie wracał. Pytanie, czy nowy system jest bezpieczny, zostaje bez odpowiedzi, bo nikt tego nie policzył.
Po co komu analiza ryzyka?
Odpowiedź jest w samym przepisie. Art. 32 ust. 1 RODO mówi, że administrator wdraża środki techniczne i organizacyjne zapewniające stopień bezpieczeństwa odpowiadający ryzyku. Nie chodzi o „jak najwięcej zabezpieczeń”, tylko o zabezpieczenia dobrane do tego, co faktycznie może pójść źle w Twojej firmie.
Bez analizy ryzyka nie ma jak spełnić tego wymogu. Skąd wiadomo, że szyfrowanie dysków jest potrzebne, a dodatkowy firewall na konkretnym serwerze nie? Skąd wiadomo, czy backup raz dziennie wystarczy, czy trzeba częściej? Odpowiedź daje analiza: jakie dane przetwarzasz, w jakich systemach, co im zagraża i jakie byłyby skutki, gdyby coś się wydarzyło. Dopiero z tego wynika lista środków, które ma sens wdrożyć.
To samo dotyczy oceny, czy w ogóle potrzebujesz oceny skutków dla ochrony danych. Bez analizy ryzyka nie masz jak stwierdzić, czy dane przetwarzanie mieści się w standardowym ryzyku, czy przekracza próg z art. 35 RODO.
Jak zrobić analizę ryzyka w małej firmie
W firmie zatrudniającej kilkanaście czy kilkadziesiąt osób nie potrzeba rozbudowanej metodyki korporacyjnej. Potrzeba kilku kroków zrobionych rzetelnie i, co ważniejsze, powtarzanych.
- Inwentaryzacja danych i systemów. Jakie kategorie danych osobowych przetwarzasz (dane klientów, pracowników, kandydatów, dane wrażliwe jak zdrowotne), w jakich systemach one żyją, kto ma do nich dostęp, gdzie są kopie i backupy.
- Zagrożenia dla każdego systemu. Co realnie może się wydarzyć: wyciek przez błąd pracownika, atak ransomware, kradzież laptopa, awaria dysku bez aktualnego backupu, dostęp osoby nieuprawnionej, błąd w konfiguracji chmury.
- Prawdopodobieństwo i skutki. Dla każdego zagrożenia oceniasz, jak prawdopodobne jest jego wystąpienie i jak poważne byłyby konsekwencje dla osób, których dane dotyczą, nie tylko dla samej firmy.
- Dobór środków. Tam, gdzie ryzyko wychodzi wysokie, wdrażasz konkretne zabezpieczenia: szyfrowanie, kontrolę dostępu, kopie zapasowe testowane na próbę odtworzenia, procedury na wypadek incydentu.
- Przegląd cykliczny. Analiza robiona raz i odkładana na półkę traci wartość, gdy tylko zmienia się system, dostawca albo zakres przetwarzanych danych. Sensowny rytm to przegląd raz w roku i dodatkowo za każdym razem, gdy wdrażasz coś nowego.
Właśnie ten ostatni punkt zawodzi najczęściej. Firmy mają dokument, ale nowy system, nowy dostawca chmury albo nowa funkcja aplikacji nie trafiają do żadnej rewizji. Analiza z 2018 roku nic nie mówi o ryzyku systemu wdrażanego w 2026.
Kiedy potrzebujesz DPIA?
Ocena skutków dla ochrony danych (DPIA) to osobny, bardziej sformalizowany krok, wymagany przez art. 35 ust. 1 RODO w sytuacji, gdy dany rodzaj przetwarzania, zwłaszcza z użyciem nowych technologii, ze względu na charakter, zakres, kontekst i cele z dużym prawdopodobieństwem może powodować wysokie ryzyko naruszenia praw lub wolności osób fizycznych. Wymóg dotyczy oceny przed rozpoczęciem przetwarzania. Dla podobnych operacji o podobnym ryzyku wystarczy jedna wspólna ocena.
Jak w praktyce ocenić, czy Twoje przetwarzanie przekracza ten próg? W Polsce Prezes UODO opublikował wykaz rodzajów operacji przetwarzania wymagających DPIA i to pierwsze miejsce, w które warto zajrzeć. Pomocniczo można też stosować kryteria z wytycznych grupy roboczej WP248, między innymi:
- ocenianie lub scoring osób (na przykład ocena zdolności kredytowej),
- zautomatyzowane podejmowanie decyzji ze skutkiem prawnym dla osoby,
- systematyczne monitorowanie na dużą skalę,
- przetwarzanie danych wrażliwych lub wysoce osobistych,
- przetwarzanie na dużą skalę,
- łączenie lub zestawianie zbiorów danych,
- dane osób wymagających szczególnej ochrony, na przykład dzieci,
- nowatorskie użycie nowych technologii,
- przetwarzanie, które uniemożliwia komuś skorzystanie z prawa lub usługi.
Jako wskazówkę pomocniczą, a nie sztywną regułę prawną, przyjmuje się, że spełnienie co najmniej dwóch z tych kryteriów zwykle oznacza, że DPIA jest wymagana. To dobry punkt wyjścia do samodzielnej oceny, ale ostateczna decyzja zawsze wymaga spojrzenia na konkretny przypadek.
To samo widzi NIS2
Jeśli Twoja firma podlega dyrektywie NIS2 i krajowej ustawie wdrażającej, o krajowym systemie cyberbezpieczeństwa, dobra wiadomość jest taka, że nie robisz drugiej, osobnej analizy. Zarządzanie ryzykiem to serce NIS2, podobnie jak jest sercem art. 32 RODO. Dyrektywa wymaga systematycznego, cyklicznego szacowania ryzyka oraz osobistej odpowiedzialności kierownictwa za wdrożenie i nadzór nad środkami bezpieczeństwa.
W praktyce analiza ryzyka pod RODO i pod NIS2 to jedno ćwiczenie, zrobione raz i utrzymywane w aktualności, a nie dwa oddzielne dokumenty leżące w różnych szufladach. Różnica jest głównie w tym, kto za nią odpowiada formalnie: pod NIS2 odpowiedzialność za nadzór spoczywa wprost na kierownictwie, nie da się jej scedować wyłącznie na dział IT czy zewnętrznego konsultanta.
Czego uczą kary UODO
Dwie decyzje Prezesa UODO pokazują dwa różne sposoby, w jakie brak lub niewłaściwe użycie analizy ryzyka kończy się karą.
W decyzji Prezesa UODO z dnia 3 grudnia 2020 r., sygn. DKN.5112.1.2020 (decyzja nieprawomocna), nałożono karę 1 968 524 zł za niewdrożenie środków technicznych i organizacyjnych zapewniających stopień bezpieczeństwa odpowiadający ryzyku przetwarzania danych za pomocą systemów informatycznych służących do rejestracji danych abonentów. To przypadek, w którym środków po prostu zabrakło, dobranych do ryzyka jakim jest przetwarzanie danych abonentów na dużą skalę.
Ciekawszy jest drugi przypadek. W decyzji Prezesa UODO z dnia 20 grudnia 2023 r., sygn. DKN.5131.34.2022, nałożono karę 50 000 zł, mimo że administrator miał przygotowaną analizę ryzyka wykonaną przed naruszeniem. Problem polegał na tym, że ta analiza nie przełożyła się na skuteczne środki: nie zapewniono ciągłej poufności, integralności, dostępności i odporności systemów ani szybkiego przywrócenia danych po incydencie. Wniosek jest prosty: sama analiza leżąca w segregatorze nikogo nie chroni. Liczy się to, czy realnie przekłada się na zabezpieczenia i czy te zabezpieczenia są aktualne.
Checklista: dobra analiza ryzyka
- ✅ Masz spis systemów i kategorii danych, aktualny na dziś, nie sprzed kilku lat.
- ✅ Dla każdego systemu wskazane są konkretne zagrożenia, nie ogólne hasło „cyberatak”.
- ✅ Wnioski z analizy przełożyły się na konkretne środki, które faktycznie działają i są testowane.
- ✅ Analiza jest przeglądana co najmniej raz w roku i przy każdym nowym systemie lub dostawcy.
- ✅ Sprawdziłeś przetwarzanie pod kątem wykazu Prezesa UODO i kryteriów WP248, żeby wiedzieć, czy potrzebujesz DPIA.
- 🚩 Analiza powstała raz, „bo RODO weszło”, i od tamtej pory nikt jej nie otwierał.
- 🚩 Dokument istnieje, ale środki bezpieczeństwa nie zmieniły się mimo wdrożenia nowych systemów.
- 🚩 Nikt w firmie nie potrafi wskazać, kto odpowiada za aktualizację analizy.
- 🚩 Nowe przetwarzanie, na przykład monitoring pracowników albo profilowanie klientów, wdrożono bez sprawdzenia, czy wymaga DPIA.
Co dalej
- Wyjmij starą analizę ryzyka z szuflady i sprawdź, czy w ogóle opisuje systemy, których dziś używasz.
- Przy każdym nowym wdrożeniu zadaj sobie pytanie z art. 35 RODO: czy to przetwarzanie może z dużym prawdopodobieństwem powodować wysokie ryzyko.
- Jeśli firma podlega NIS2, potraktuj tę samą analizę jako podstawę zarządzania ryzykiem, nie twórz drugiego dokumentu od zera.
- Ustal, kto formalnie odpowiada za przegląd analizy i wpisz to w harmonogram, żeby nie zależało od czyjejś pamięci.
W Zjawa.IT prowadzimy analizę ryzyka i ocenę skutków dla ochrony danych pod klucz, razem z doborem realnych środków technicznych, a nie tylko dokumentacją do szuflady. Jeśli chcesz sprawdzić, czy Twoja analiza jeszcze cokolwiek chroni, napisz do nas. Ten wpis to materiał informacyjny, nie porada prawna w konkretnej sprawie.
